关于规范AI辅助漏洞报告提交及违规处置的公告
发布者小红书安全响应中心发布日期2026-08-05
各位白帽师傅:
近期,小红书安全响应中心(以下简称“我们”)收到多份高度模版化、缺少人工验证,甚至与实际业务情况不符的漏洞报告。部分报告甚至直接提交 AI 生成内容,未进行真实测试和漏洞复现,占用了大量审核资源,也影响了真实、有效漏洞报告的处理效率。
我们鼓励安全研究人员使用 AI 工具辅助漏洞挖掘、代码分析及报告整理。使用 AI 本身不构成违规,但报告提交者必须对报告内容的真实性、准确性和可复现性负责。AI 不能代替必要的人工验证,更不能成为批量提交无效报告的工具。
一、AI 辅助报告的提交要求
通过 AI 辅助发现或整理的漏洞报告,提交前应完成充分的人工验证,并根据漏洞类型提供:
明确的受影响业务、资产、版本及测试环境;
完整、可操作的复现步骤及必要前置条件;
可核验的PoC、原始请求与响应或其他测试依据;
关键步骤截图、录屏及实际测试结果;
基于真实测试结果的漏洞危害和影响范围说明。
二、以下情况将认定为 AI 生成无效报告
仅包含通用漏洞描述、推测性结论或 AI 输出内容,未提供有效复现证据;
报告中的接口、路径、参数、响应结果或业务逻辑与实际情况不符;
漏洞无法复现,且报告者无法补充必要的测试过程和证明材料;
批量提交内容高度重复、模版化,未体现真实测试过程;
虚构、篡改测试结果、截图、请求响应、漏洞影响或其他证明材料;
经平台提醒后,仍继续提交同类未经人工验证的无效报告。
我们不会仅根据报告的写作风格或所谓“ AI 检测结果”进行处罚,所有处置均以报告内容、复现结果和客观证据为依据。
三、违规行为处置规则
对于 AI 辅助或自动化生成的报告,提交者未完成必要的人工验证,或者无法提供足以证明漏洞真实存在及实际影响的有效验证材料,我们将作忽略处理,不发放安全币、不计贡献值,并说明处理原因。
累计提交超过3份此类无效报告者,平台将予以警示,要求停止提交并完成相应整改;
累计提交超过5份此类报告,或经警示后仍继续提交的,我们有权封禁其在小红书安全响应中心的账号,禁止继续参与漏洞提交及奖励计划;
对于虚构漏洞、伪造测试证据、恶意批量灌水,或者在明知报告未经验证或内容失实的情况下仍批量提交等严重违规行为,不受累计数量限制,平台可直接取消或追回相关奖励,并永久封禁其在小红书安全响应中心的账号;
相关行为如同时违反使用的用户协议、平台规则或法律法规,我们将依据相关规定处理;对于业务安全或用户权益造成实际损害的,将依法追究相应责任;
因 AI 辅助挖掘过程中的违规操作所引发的一切后果,由报告提交人自行承担全部责任。
四、反馈与申诉
如报告者对报告处理结果或账号处置存在异议,可通过官方邮箱sec[at]xiaohongshu.com或“小红书安全响应中心”微信公众号申诉,并提供报告编号及能够证明漏洞真实性的完整材料,我们将进行复核并反馈处理结果。
每一份真实、严谨的漏洞报告都值得被认真对待。处罚并非目的,我们希望通过明确规则,让有限的审核资源真正用于处理有效安全风险,共同维护公平、专业、可信赖的安全研究生态。
感谢各位白帽师傅的理解与支持!